Skip to main content

1 juillet 2026

Authentification avec Windows Hello for Business

Si vous êtes enrôlé avec Windows Hello for Business sur le système client, la fonctionnalité Se connecter en tant qu'utilisateur actuel sur Horizon Client pour Windows prend en charge Windows Hello for Business avec l'authentification par certificat. Windows Hello for Business est pris en charge uniquement pour le protocole d'affichage Horizon Blast.

Remarque : si la fonctionnalité True SSO est activée sur Horizon Connection Server, elle est prioritaire sur Windows Hello for Business.

Conditions préalables

Votre système doit répondre aux exigences suivantes pour l'authentification avec Windows Hello for Business :

  • Vous devez activer la connexion en tant qu'utilisateur actuel sur le broker et sur Horizon Client.
  • Votre système client doit être enrôlé avec un déploiement de Windows Hello for Business qui prend en charge l'approbation de certificat. Pour plus d'informations sur les modèles de déploiement pris en charge incluant l'approbation de certificat, reportez-vous à la section https://learn.microsoft.com/fr-fr/windows/security/identity-protection/hello-for-business/hello-deployment-guide.
  • Vous devez être connecté au système sur lequel Horizon Client est installé à l'aide des informations d'identification Windows Hello for Business.
  • Si vous utilisez Unified Access Gateway, il doit être en mode relais.
  • La configuration matérielle requise du système est la suivante :
    • Horizon Connection Server et Horizon Agent version 8.6 ou ultérieure.
    • Horizon Client pour Windows version 2206 ou ultérieure.
    • Windows Server 2019 ou une version ultérieure si Horizon Agent est installé sur Windows Server.

Remarque : au démarrage d'Horizon 8 version 2406, Windows Hello Entreprise est pris en charge pour les machines Windows de postes de travail distants exécutées en mode de processus protégé. Le mode de processus protégé est une fonctionnalité de sécurité qui protège les processus système critiques, tels que le service LSASS (Local Security Authority Subsystem Service), contre la falsification et l'accès non autorisé.

Cas d'utilisation non pris en charge

Windows Hello for Business n'est pas pris en charge pour les scénarios suivants :

  • Unified Access Gateway en mode non direct
  • Unified Access Gateway avec l'authentification à deux facteurs ou SAML activé
  • Applications de postes de travail
  • Environnement dans lequel Horizon Agent et Horizon Client sont installés sur le même système et utilisés dans un environnement imbriqué
  • Connexion directe à l'agent
  • Le système client (sur lequel Horizon Client est lancé) est enrôlé à l'aide de Windows Hello for Business en utilisant une autre méthode que l'approbation de certificat.

Partager le certificat Windows Hello for Business avec des applications tierces

Vous pouvez utiliser la bibliothèque CertStoreIntercept pour partager le certificat Windows Hello for Business utilisé pour SSO avec des applications tierces pour l'authentification utilisateur. Vous pouvez configurer cette bibliothèque via le paramètre GPO de redirection de certificat Windows Hello For Business. Pour plus d'informations, reportez-vous à la section Paramètres de modèle d'administration ADMX pour la configuration de View Agent du document Fonctionnalités et GPO des postes de travail distants Horizon.

Journalisation

La journalisation pour la redirection de certificat Windows Hello for Business est désactivée par défaut. Les administrateurs peuvent activer la journalisation via la clé de registre HKM\SOFTWARE\Omnissa\Horizon\Whfb\IsCertInterceptLoggerEnabled.

Dans Horizon Agent, les journaux Windows Hello for Business sont enregistrés dans les journaux de débogage de l'agent. Sur Horizon Client, ils sont enregistrés dans le fichier journal de débogage dans %LOCALAPPDATA%\Omnissa\Horizon\logs.

Désactivez la prise en charge de Windows Hello Entreprise avec l'authentification professionnelle

Les paramètres de GPO sur le client Disable usage of Windows Hello for Business credentials permet aux administrateurs de désactiver la prise en charge des informations d'identification de Windows Hello Entreprise en utilisant la fonctionnalité Se connecter en tant qu'utilisateur actuel. Pour plus d'informations, reportez-vous à la section Paramètres de sécurité des objets de stratégie de groupe (GPO) de clients.

Le tableau suivant décrit l'expérience de connexion de divers scénarios d'authentification lorsque la prise en charge de l'authentification Windows Hello for Business est désactivée.

Scénario Intégration de True SSO Configuration de True SSO Participation True SSO Méthode d'authentification Expérience de connexion
A Activé Configuré Oui Se connecter en tant qu'utilisateur actuel
  • Le client ne demande pas de mot de passe Active Directory pour l'authentification du serveur.
  • L'agent ne demande pas le mot de passe Active Directory pour la connexion au poste de travail.
B Activé Non configuré Non Se connecter en tant qu'utilisateur actuel
  • Le client ne demande pas de mot de passe Active Directory pour l'authentification du serveur.
  • L'agent demande le mot de passe Active Directory pour la connexion au poste de travail.
C Facultative Configuré Non Se connecter en tant qu'utilisateur actuel
  • Le client ne demande pas de mot de passe Active Directory pour l'authentification du serveur.
  • L'agent demande le mot de passe Active Directory pour la connexion au poste de travail.
D Facultative Non configuré Non Se connecter en tant qu'utilisateur actuel
  • Le client ne demande pas de mot de passe Active Directory pour l'authentification du serveur.
  • L'agent demande le mot de passe Active Directory pour la connexion au poste de travail.
E Désactivé S/O S/O Mot de passe Active Directory
  • Le client demande un mot de passe Active Directory pour l'authentification du serveur.
  • L'agent utilise le mot de passe saisi pour se connecter au poste de travail.

Cette page vous a-t-elle été utile ?

Envoyer un commentaire sur cette rubrique

Cette rubrique vous a-t-elle été utile ?

N'indiquez aucune information personnelle ou confidentielle.

Génération du lien…